Datenschutz
Fassung 4.0
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website und die PandaCards-Plattform (app.pandacards.de, cards.pandacards.de) nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Datenerfassung auf dieser Website
Wer ist verantwortlich für die Datenerfassung auf dieser Website?
Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Impressum dieser Website entnehmen.
Wie erfassen wir Ihre Daten?
Einerseits dadurch, dass Sie uns diese selbst mitteilen — z. B. bei der Registrierung eines Kontos, beim Anlegen einer PandaCard & PandaForm oder bei einer Kontaktanfrage. Andererseits erfassen unsere IT-Systeme automatisch bestimmte Daten beim Besuch der Website (siehe Abschnitt 3). Für die Landingpage werten wir zudem — nur mit Ihrer Einwilligung im Cookie-Banner — anonymisierte Nutzungsstatistiken aus; für digitale Visitenkarten (PandaCards) und PandaForm erfolgt eine cookiefreie, anonymisierte Statistik ohne Einwilligung auf Grundlage des berechtigten Interesses des jeweiligen Karteninhabers (siehe Abschnitt 4).
2. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Hinweis zur verantwortlichen Stelle
Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website ist:
EnglGroup GbR Englbrecht & Glasse
Hermülheimerstraße 283
50354 Hürth
Deutschland
E-Mail: info@pandacards.de
PandaCards ist ein Produkt der EnglGroup GbR Englbrecht & Glasse.
Datenschutzbeauftragter
Ein Datenschutzbeauftragter wurde nicht bestellt, da hierzu keine gesetzliche Verpflichtung besteht (§ 38 BDSG). Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an die oben genannte verantwortliche Stelle.
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben. Eine Übersicht der wichtigsten konkreten Fristen finden Sie in Abschnitt 7.
3. Datenerfassung auf dieser Website
Cookies
Unsere Website verwendet Cookies. Cookies sind kleine Textdateien und richten auf Ihrem Endgerät keinen Schaden an. Bei Ihrem ersten Besuch fragen wir Sie per Cookie-Banner, ob Sie zusätzlich zu den technisch notwendigen Cookies auch der Statistik-Kategorie zustimmen. Ohne Ihre Zustimmung werden keine Statistik-Cookies gesetzt und keine Nutzungsdaten zur Landingpage erhoben (siehe Abschnitt 4).
Im Einzelnen setzen wir folgende Cookies:
| Cookie | Zweck | Laufzeit | Kategorie |
|---|---|---|---|
theme_preference |
speichert Ihre Hell-/Dunkel-Modus-Einstellung | 1 Jahr | technisch notwendig |
preferred_locale |
speichert Ihre Sprachwahl | 1 Jahr | technisch notwendig |
cookie_consent |
speichert Ihre Auswahl im Cookie-Banner | 1 Jahr | technisch notwendig |
| Session-Cookie (Login) inkl. CSRF-Schutz | hält Sie eingeloggt, schützt Formulare vor Missbrauch | 2 Stunden Inaktivität | technisch notwendig |
landing_session |
verbindet Ihre Seitenaufrufe zu einer anonymen Sitzung für die Statistik | 90 Tage | nur mit Einwilligung (Statistik) |
Rechtsgrundlage für technisch notwendige Cookies ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am technischen Betrieb der Website) i. V. m. § 25 Abs. 2 Nr. 2 TTDSG. Rechtsgrundlage für das Statistik-Cookie ist Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie das Cookie in Ihrem Browser löschen — der Banner erscheint dann bei Ihrem nächsten Besuch erneut.
Alle Cookies werden mit dem Sicherheitsattribut „Secure" gesetzt (Übertragung ausschließlich per HTTPS) sowie mit „SameSite=Lax" gegen Cross-Site-Missbrauch abgesichert. Das Login-Session-Cookie ist zusätzlich als „HttpOnly" markiert und damit für JavaScript nicht auslesbar. Die übrigen Cookies sind bewusst nicht HttpOnly, da unsere Website selbst lesend darauf zugreifen muss (z. B. um Ihre Sprachwahl anzuzeigen).
Server-Log-Dateien
Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser automatisch an uns übermittelt. Dies sind:
- Browsertyp und Browserversion
- verwendetes Betriebssystem
- Referrer URL
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse
Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Server-Log-Dateien werden nach 14 Tagen automatisch gelöscht.
Kontaktaufnahme
Wenn Sie uns per E-Mail oder Kontaktformular kontaktieren, werden Ihre Angaben inklusive der von Ihnen dort angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.
Newsletter und Marketing-E-Mails
Wenn Sie beim Registrieren oder in Ihren Einstellungen der Newsletter-Option zustimmen, verwenden wir Ihre E-Mail-Adresse zum Versand von Marketing-E-Mails. Marketing-E-Mails werden ausschließlich nach vorheriger Einwilligung versendet, Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmelde-Link in jeder E-Mail oder direkt unter Einstellungen → „Benachrichtigungen". Systembedingte Pflichtmitteilungen (z. B. zu Vertrags- oder Rechtsänderungen) sind hiervon nicht betroffen und werden unabhängig von dieser Einwilligung versendet, Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Registrierung und Kundenkonto
Wenn Sie ein Konto bei PandaCards registrieren, erheben und speichern wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Passwort, optional Telefonnummer und Unternehmen) zur Erfüllung des Nutzungsvertrags. Passwörter werden ausschließlich als Hash gespeichert; sensible Profildaten (Name, E-Mail-Adresse, Telefonnummer, Unternehmen) werden verschlüsselt in unserer Datenbank abgelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Registrieren Sie sich über Google, LinkedIn oder Facebook, erhalten wir die dafür nötigen Basisdaten (Name, E-Mail-Adresse, ggf. Profilbild) von diesem Anbieter — dessen eigene Datenschutzhinweise gelten für die dortige Verarbeitung zusätzlich.
Zahlungsabwicklung
Für kostenpflichtige Abonnements setzen wir den Zahlungsdienstleister Stripe ein. Vertragspartner für Kund:innen in Deutschland ist dabei Stripe Payments Europe, Limited (Irland, EU) — nicht die US-amerikanische Konzernmutter. Dabei werden die zur Zahlungsabwicklung erforderlichen Daten (u. a. Name, Zahlungsinformationen) an Stripe übermittelt. Stripe Payments Europe kann Daten im Rahmen der Leistungserbringung an verbundene Unternehmen und Subunternehmer außerhalb der EU weiterleiten, insbesondere an Stripe, LLC in den USA; hierfür bestehen geeignete Garantien nach Art. 44 ff. DSGVO (u. a. EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ihre Zahlungsdaten (z. B. Kreditkartennummer) werden dabei unmittelbar von Stripe verarbeitet — PandaCards selbst speichert zu keinem Zeitpunkt vollständige Zahlungsdaten, sondern nur eine Referenz-ID zur jeweiligen Stripe-Transaktion. Weitere Informationen: stripe.com/privacy.
PandaCards und Formulare Dritter
Wenn Sie eine von einer PandaCards-Kundin oder einem PandaCards-Kunden erstellte digitale Visitenkarte besuchen oder ein darüber eingebundenes Kontaktformular (PandaForm) ausfüllen, ist in der Regel der jeweilige Karteninhaber — nicht die EnglGroup GbR Englbrecht & Glasse — für diese konkrete Datenverarbeitung verantwortlich; wir verarbeiten diese Daten dann als Auftragsverarbeiter gemäß Art. 28 DSGVO in seinem Auftrag. Der Karteninhaber kann in seinen Formular-Einstellungen einen eigenen Datenschutz-Link hinterlegen; ist keiner hinterlegt, wird auf diese Datenschutzerklärung verwiesen.
4. Analyse und Statistik
Für die Landingpage (pandacards.de) betreiben wir eine eigene, selbst gehostete Analyse ohne Weitergabe an Google Analytics oder vergleichbare Drittanbieter-Werkzeuge. Erhoben werden — ausschließlich mit Ihrer Einwilligung im Cookie-Banner — folgende Daten je Sitzung:
- aufgerufene Seiten, deren Reihenfolge und Ihre Verweildauer
- grober Gerätetyp (Desktop/Mobil/Tablet) und Land (per IP-Geolokalisierung, siehe unten)
- Herkunft (Referrer sowie UTM-Kampagnenparameter, sofern Sie über einen entsprechend markierten Link kamen)
- ob Sie den „Kostenlos starten"-Button angeklickt und sich anschließend registriert haben (zur Erfolgsmessung eigener Kampagnen)
Ihre IP-Adresse wird dabei nicht gespeichert, sondern beim Empfang sofort gekürzt (bei IPv4 das letzte Oktett, bei IPv6 die letzten 80 Bit auf null gesetzt), und Ihr Browser-Kennzeichen (User-Agent) wird nur als nicht umkehrbarer Hashwert abgelegt — ein Rückschluss auf Sie als Person ist damit nicht möglich. Die Ermittlung des Landes erfolgt ausschließlich lokal auf unserem eigenen Server innerhalb Deutschlands anhand einer wöchentlich aktualisierten Datenbank (MaxMind GeoLite2); Ihre IP-Adresse wird dafür zu keinem Zeitpunkt an einen externen Dienst übermittelt. Die Daten werden nach 90 Tagen automatisch gelöscht. Rechtsgrundlage ist Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, da hierfür das Statistik-Cookie landing_session gesetzt wird (siehe Abschnitt 3).
Für digitale Visitenkarten (PandaCards) & PandaForm gilt ein anderer Maßstab: Diese Statistik kommt ohne Cookie auf Ihrem Gerät aus — sie wertet Daten aus, die bei jedem Seitenaufruf ohnehin technisch übertragen werden (IP-Adresse, User-Agent), ohne eine wiedererkennbare Kennung auf Ihrem Gerät zu speichern. Da hierfür keine Einwilligungspflicht nach § 25 TTDSG greift (diese betrifft nur den Zugriff auf im Endgerät gespeicherte Informationen), stützen wir uns hier — sofern der Karteninhaber die Statistik-Funktion für seine Karte aktiviert hat — auf dessen berechtigtes Interesse an Nutzungsstatistiken seiner eigenen Karte, Art. 6 Abs. 1 lit. f DSGVO. Erfasst werden Aufrufe, Kontakt-Speicherungen, QR-Scans und Link-Klicks nach demselben technischen Muster wie oben (IP sofort gekürzt, User-Agent gehasht, 90 Tage Aufbewahrung).
Wir verwenden keine Cookies oder Skripte von Google, Meta, LinkedIn oder anderen Werbenetzwerken.
5. Empfänger und Auftragsverarbeiter
Im Rahmen der Verarbeitung geben wir Daten an folgende Kategorien von Empfängern weiter:
- Stripe Payments Europe, Limited — Zahlungsabwicklung (siehe Abschnitt 3), Datenschutzerklärung: stripe.com/privacy
- Brevo — Versand von System- und Transaktions-E-Mails (z. B. Registrierungsbestätigung, Rechnungen, Benachrichtigungen), Datenschutzerklärung: brevo.com/legal/privacypolicy
- Strato GmbH — Hosting, Serverstandort Deutschland, Datenschutzerklärung: strato.de/datenschutz
Die Ermittlung des Landes für die Statistik-Funktion (Abschnitt 4) erfolgt seit Version 2.0 dieser Datenschutzerklärung lokal auf unserem eigenen Server; hierfür ist kein externer Dienstleister mehr eingebunden.
Mit den vorgenannten Dienstleistern bestehen, soweit erforderlich, Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Eine Übermittlung an sonstige Dritte erfolgt nicht, außer wir sind gesetzlich dazu verpflichtet oder Sie haben ausdrücklich eingewilligt.
Eine Ausnahme bildet die Webhook-Funktion (siehe Abschnitt 8): Aktiviert ein Kontoinhaber diese Funktion, übermitteln wir Daten zusätzlich an eine von ihm selbst hinterlegte Internetadresse. Dieser Empfänger wird allein vom Kontoinhaber bestimmt; eine Auswahl des Ziels durch uns findet nicht statt.
6. Ihre Rechte
Sie haben jederzeit das Recht:
- unentgeltlich Auskunft über Herkunft, Empfänger und Zweck Ihrer gespeicherten personenbezogenen Daten zu erhalten (Art. 15 DSGVO)
- die Berichtigung unrichtiger Daten zu verlangen (Art. 16 DSGVO)
- die Löschung Ihrer Daten zu verlangen (Art. 17 DSGVO)
- die Einschränkung der Verarbeitung zu verlangen (Art. 18 DSGVO)
- der Verarbeitung zu widersprechen (Art. 21 DSGVO)
- Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten (Art. 20 DSGVO)
- sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — zuständig ist die Aufsichtsbehörde Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder unseres Unternehmenssitzes
So stellen Sie eine Anfrage
Sind Sie bei PandaCards registriert, können Sie eine Auskunfts-, Export-, Berichtigungs-, Einschränkungs- oder Widerspruchsanfrage direkt unter Einstellungen → „Meine Daten" stellen. Wir bearbeiten Ihre Anfrage innerhalb von 30 Tagen (in begründeten Fällen verlängerbar auf bis zu 90 Tage, worüber wir Sie informieren). Ihr Konto können Sie jederzeit selbst und sofort unter Einstellungen → „Konto löschen" entfernen — ein laufendes Abonnement wird dabei automatisch zum gleichen Zeitpunkt gekündigt. Gesetzliche Aufbewahrungspflichten (insbesondere für Rechnungen, siehe Abschnitt 7) bleiben von der Kontolöschung unberührt und werden unabhängig davon nach Ablauf der jeweiligen Frist gelöscht. Alternativ erreichen Sie uns unter den im Impressum genannten Kontaktdaten.
7. Speicherfristen im Überblick
| Datenart | Speicherdauer |
|---|---|
| Server-Log-Dateien (Apache) | 14 Tage |
| Landingpage-Statistik (Sitzungen, Seitenaufrufe) | 90 Tage |
| PandaCard- & PandaForm-Statistik (Aufrufe, Klicks, Scans) | 90 Tage |
| Login- und Sicherheitsprotokolle | 365 Tage |
| Konto-Aktivitätsprotokoll | 365 Tage |
| Download-Link eines Datenexports (Datenübertragbarkeit) | 48 Stunden |
| Rechnungen und Zahlungsbelege | 10 Jahre (§ 257 HGB, § 147 AO) |
| API-Zugriffs-Token | 60 Tage (danach automatischer Ablauf und Löschung) |
| Webhook-Zustellinhalte | Löschung unmittelbar nach Zustellung bzw. endgültigem Fehlschlag |
| Webhook-Zustellprotokoll (nur Metadaten) | 30 Tage |
8. API-Zugang und Webhooks (Team-Plan)
Kontoinhaber im Team-Plan können auf ihre eigenen Daten programmatisch zugreifen (REST-API) und sich über Ereignisse automatisch benachrichtigen lassen (Webhooks). Beide Funktionen sind ohne diesen Plan technisch gesperrt und können ausschließlich von Team-Managern eingerichtet werden.
Zugriff und Berechtigungen. Der Zugriff erfolgt über persönliche Zugriffs-Token, die nur einmalig im Klartext angezeigt und bei uns ausschließlich als kryptografischer Hash (SHA-256) gespeichert werden. Jeder Token besitzt ausschließlich die bei seiner Erstellung ausgewählten Berechtigungen (z. B. nur Lesezugriff auf Formular-Einsendungen) und verfällt automatisch nach 60 Tagen. Jeder Zugriff ist strikt auf die Daten des jeweiligen Kontos beschränkt.
Datenminimierung. Kundendaten aus Terminbuchungen werden über die API standardmäßig maskiert ausgegeben (z. B. „Max M.", „m***@firma.de"); die Ausgabe im Klartext erfordert eine gesondert erteilte Zusatzberechtigung. Interne Kennungen, Sicherheits-Token und verschlüsselt gespeicherte Felder werden über feste Positivlisten grundsätzlich nie ausgegeben. Statistik-Abfragen enthalten ausschließlich aggregierte Zahlen ohne Personenbezug.
Webhooks — Übermittlung an ein selbst bestimmtes Ziel. Aktiviert ein Kontoinhaber Webhooks, übermitteln wir bei bestimmten Ereignissen (neue Formular-Einsendung sowie neue, stornierte oder verschobene Terminbuchung) die zugehörigen Daten automatisch an eine selbst hinterlegte Internetadresse — typischerweise das eigene CRM- oder Kalendersystem. Übertragen werden dabei die vollständigen Ereignisdaten, bei Terminbuchungen einschließlich Name, E-Mail-Adresse und Telefonnummer der buchenden Person. Der Empfänger wird ausschließlich vom Kontoinhaber bestimmt; ab dem Zeitpunkt der Zustellung liegen die Daten in dessen Verantwortungsbereich. Kontoinhaber sind verpflichtet, die betroffenen Personen hierüber in ihrer eigenen Datenschutzerklärung zu informieren.
Sicherheit der Übertragung. Zustellungen erfolgen ausschließlich über verschlüsselte Verbindungen (HTTPS); unverschlüsselte Ziele werden abgelehnt. Jede Zustellung ist mit einem geheimen Schlüssel signiert (HMAC-SHA256) und mit einem Zeitstempel versehen, sodass der Empfänger Echtheit und Unverfälschtheit prüfen kann. Zieladressen werden technisch daraufhin geprüft, dass sie öffentlich erreichbar sind; Adressen aus internen oder privaten Netzen werden blockiert — diese Prüfung wird unmittelbar vor jeder einzelnen Zustellung wiederholt.
Speicherung der Zustellungen. Für die Zustellung wird der Inhalt vorübergehend verschlüsselt gespeichert und unmittelbar nach erfolgreicher oder endgültig fehlgeschlagener Zustellung gelöscht. Im Protokoll verbleiben ausschließlich Metadaten (Ereignisart, Status, Zeitpunkt), die nach 30 Tagen automatisch gelöscht werden.
9. SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.